Weaknesses of type CWE-862

8,913 results

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para fazê-lo. É a brecha clássica onde o código autentifica (sabe quem é) mas não autoriza (valida se pode). Resultado: usuários comuns acessam dados sensíveis ou administrativos.

Example

Um sistema de e-commerce autentica o cliente, mas ao acessar /pedidos/123, não verifica se o pedido pertence àquele usuário — qualquer cliente logado vê qualquer pedido alheio. Ou um painel administrativo expõe endpoints que deleta contas, mas qualquer conta logada consegue chamar.

How to mitigate

Implemente verificação de autorização em todo endpoint ou ação sensível: valide não só identidade, mas permissões (roles, ACLs, policies). Use middleware ou decoradores (@RequireRole, @Authorize) e teste cenários onde usuários com privileégio baixo tentam acessar recursos alheios ou funções restritas.

CVE-2024-13717MEDIUMContact Form and Calls To Action by vcita <= 2.7.1 - Missing Authorization to Authenticated (Subscriber+) Contact/Widget ToggleEPSS 0.3%CVE-2024-39596MEDIUM[CVE-2024-39596] Missing Authorization check vulnerability in SAP Enable NowEPSS 0.3%CVE-2025-64132MEDIUMJenkins MCP Server Plugin 0.84.v50ca_24ef83f2 and earlier does not perform permission checks in multiple MCP tools, allowing attackers to trEPSS 0.3%CVE-2025-13405MEDIUMAce Post Type Builder <= 1.9 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Custom Taxonomy Deletion via 'taxonomy' ParameterEPSS 0.3%CVE-2025-53111MEDIUMGLPI exposes data to non-allowed usersEPSS 0.3%CVE-2021-21264MEDIUMBypass of fix for CVE-2020-26231, Twig sandbox escapeEPSS 0.3%CVE-2024-44113MEDIUMInformation Disclosure vulnerability in the SAP Business Warehouse (BEx Analyzer)EPSS 0.3%CVE-2025-12704LOWMissing Authorization in GitLabEPSS 0.3%CVE-2026-14862LOWSupport Genix Lite < 1.4.48 - Unauthenticated Ticket Attachment Download via Missing AuthorizationEPSS 0.3%CVE-2025-69311HIGHWordPress Broadstreet Ads plugin <= 1.52.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39652MEDIUMWordPress iGMS Direct Booking plugin <= 1.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-68025MEDIUMWordPress Addonify Floating Cart For WooCommerce plugin <= 1.2.17 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39700MEDIUMWordPress WowOptin plugin <= 1.4.32 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-32332MEDIUMWordPress Easy Form plugin <= 2.7.9 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39644MEDIUMWordPress Wp Ultimate Review plugin <= 2.3.8 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-0272MEDIUMPAN-OS: Privilege Escalation (PE) Vulnerability in the Command Line Interface (CLI)EPSS 0.3%CVE-2026-106198HIGHMissing authorization in FileSystem in Google Chrome prior to 155.0.8059.39 allowed a remote attacker who had compromised the renderer proceEPSS 0.3%CVE-2025-68026MEDIUMWordPress LC Wizard plugin <= 2.1.1 - Settings Change vulnerabilityEPSS 0.3%CVE-2026-31916MEDIUMWordPress Latest Post Shortcode plugin <= 14.2.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-39680MEDIUMWordPress Diet Calorie Calculator plugin <= 1.1.1 - Broken Access Control vulnerabilityEPSS 0.3%